Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pivotal Spring AMQP (CVE-2018-11087)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
14/09/2018
Última modificación:
27/03/2025

Descripción

Pivotal Spring AMQP, en versiones 1.x anteriores a la 1.7.10 y versiones 2.x anteriores a la 2.0.6, expone una vulnerabilidad Man-in-the-Middle (MitM) debido a la falta de validación de nombres de host. Un usuario malicioso que pueda interceptar tráfico sería capaz de ver los datos en tránsito.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pivotal_software:spring_advanced_message_queuing_protocol:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.7.10 (excluyendo)
cpe:2.3:a:pivotal_software:spring_advanced_message_queuing_protocol:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.6 (excluyendo)
cpe:2.3:a:vmware:rabbitmq_java_client:*:*:*:*:*:*:*:* 4.8.0 (excluyendo)
cpe:2.3:a:vmware:rabbitmq_java_client:*:*:*:*:*:*:*:* 4.8.1 (incluyendo) 5.4.0 (excluyendo)